Google抓蟲大隊:趨勢PC-cillin密碼管理驚爆漏洞,防毒軟體恐成PC遭駭幫兇

趨勢PC-cillin密碼管理驚爆漏洞,防毒軟體恐成PC遭駭幫兇,Google專家直批荒謬

原本用於保護電腦的防毒軟體,反而可能變成駭客入侵電腦的幫兇。全球宣稱擁有百萬使用者安裝的防毒軟體PC-cillin功能驚爆大漏洞。日前,一位多次發現防毒軟體漏洞的Google Project Zero抓蟲大隊資安研究員Tavis Ormandy,發現 PC-cillin密碼管理機制(Password Manager)有漏洞,恐導致惡意網頁能夠遠端執行在本機端的任意指令,甚至下指令刪除使用者電腦上的硬碟資料或者植入入惡意程式皆可。臺灣趨勢科技產品經理朱芳薇表示,已經緊急修復問題,並列入自動更新項目,使用者只要確認密碼管理通更新到最新3.5版後就不會受影響。

漏洞恐讓任何網頁遠端執行任何本地端指令,或竊取任何網站密碼

Tavis Ormandy表示,趨勢科技這個Password Manager是利用JavaScrip寫成,在本地端執行時則是使用跨平臺的Node.js執行環境。但他發現,安裝後會在Windows環境上會出現數個用來處理API呼叫的HTTP遠端程序呼叫(RPC)通訊埠,駭客可以透過這些HTTP遠端呼叫來執行本地端的ShellExcute函數,任意執行本地端的各種指令。

Issue 693: TrendMicro node.js HTTP server listening on localhost can execute commands

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏